agent-bom vulnerability intel

🛡️ 多源漏洞情报一键聚合,精准暴露面可控审计

聚合 OSV、GHSA、NVD、EPSS、CISA KEV 五大权威漏洞库,智能扫描依赖暴露面,输出含修复版本、利用概率的可行动情报,支持离线审计与 SARIF 流水线集成。

收藏
6.9k
安装
1.9k
版本
0.89.2
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心能力

agent-bom-vulnerability-intel 通过单一 CLI 工具 agent-bom,将开源漏洞情报(OSV.dev、GitHub Security Advisories、NVD)、利用概率数据(EPSS)以及 CISA 已知被利用漏洞清单(KEV)整合为统一的可行动报告。用户可通过最小数据暴露原则,按需选择 explain-onlycheck-packagescan-localoffline-reviewexport 五种模式,实现从单包速查到企业级 SBOM 审计的全覆盖。

显著优势

1. 多源权威聚合:自动关联 CVE/GHSA/PYSEC 别名,避免单点数据盲区;同步提供 CVSS、CWE、EPSS 概率、KEV 标记,支撑优先级排序。
2. 数据边界可控:默认仅向外传输「包标识符(PURL、名称、版本、生态)」与 CVE ID,源代码、配置文件、密钥、环境变量零出域;支持纯离线缓存模式满足敏感场景。

3. 工程流水线友好:原生输出 JSON 与 SARIF,可直接接入 GitHub Code Scanning、CI PR 门禁及审计追踪体系。

4. 零凭证门槛:基础查询无需任何 API Key;可选 NVD_API_KEY 与 GITHUB_TOKEN 仅用于提升速率限制,且工具层面禁止回显或持久化密钥。

潜在局限

  • 离线覆盖缺口:offline-review 模式依赖本地漏洞库快照,可能遗漏 24-48 小时内新发 CVE,需明确告知用户「非等价于实时查询」。
  • 私域包盲区:内部仓库或重命名私包若无 OSV/GHSA 收录,工具无法生成发现,易被误判为「干净」。
  • 解析边界:SBOM 或 inventory JSON 的格式严格依赖用户输入质量,畸形文件将导致扫描中断或漏报。

适合人群

  • 应用安全工程师:需快速 triage 依赖漏洞、输出修复版本与 SARIF 证据。
  • DevOps/平台工程:希望在 CI 中嵌入轻量、无密钥门槛的漏洞门禁。
  • 合规与审计团队:需离线环境生成可追溯的漏洞报告,满足数据驻留要求。

常规风险与缓解

| 风险场景 | 缓解机制 |
|---------|---------|
| 敏感包名意外外泄 | 默认 explain-only 前置确认;offline-review 模式阻断外联 |
| API Key 泄露 | 工具禁止回显、记录或写入 prompt;环境变量仅由 agent-bom 客户端消费 |
| 误报「无漏洞」 | 区分「no vulnerabilities found」与「not enough data」,提示版本解析失败或私包覆盖缺口 |
| 数据源单点失效 | 五源交叉校验,自动 fallback 至可用服务 |

使用提示

首次使用建议先执行 explain-only 向用户说明数据边界;对私域或候选发布版本,优先启用 offline-review 并定期同步本地漏洞缓存。

agent-bom vulnerability intel 内容

手动下载zip · 4.6 kB
skill-card.mdtext/markdown
请选择文件